适用场景

网关是所有流量的必经之路,配置不当会放大故障:重试风暴、超时级联、路由写错导致大面积 404。

配置步骤(统一鉴权与可观测)

# 1) 网关统一校验 JWT/OAuth,后端只校验权限
# 2) 访问日志包含:trace_id、用户、耗时、上游状态
# 3) 指标:QPS、P99、5xx 比例、上游连接池

关键参数与建议

  • 路由规则可读:按域名/路径拆分,避免一条规则覆盖全站
  • 灰度:按权重或请求头路由,先小流量验证
  • 限流与熔断:按接口维度配置,保护后端不被打垮
  • 超时与重试:重试次数要克制(尤其是写请求),避免放大
  • 鉴权:在网关统一做认证,后端只做授权校验

容易踩的坑

  • 网关不校验鉴权,后端各自实现导致遗漏
  • 缺少 trace_id,跨服务排查困难
  • 日志不记录上游耗时,无法定位慢在哪一段

验证与巡检

# 验证:无 token 请求返回 401;日志可按 trace_id 串联
  • 巡检:鉴权覆盖全部路由、日志字段完整

小结

网关配置的验收:灰度能切换、限流能触发、超时不级联、日志能看到真实客户端 IP。四条都测过再上线。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。